Chuyên gia cảnh báo: "Tôi đã ngừng lưu mật khẩu trên Chrome, bạn nên làm thế ngay lập tức"

Quốc Vinh
|

Dù việc lưu mật khẩu trên trình duyệt Chrome rất tiện lợi

Chuyên gia Parth Shah từ Android Police từng có thói quen để trình duyệt lưu gần như mọi mật khẩu dùng cho các tài khoản trực tuyến. Điều này thật tiện lợi, chưa kể các trình duyệt hiện đại cũng được trang bị hàng loạt cơ chế bảo vệ mật khẩu đã lưu như mã hóa, chống lừa đảo và cảnh báo khi mật khẩu bị lộ trong các đợt rò rỉ dữ liệu.

Tuy nhiên, anh bắt đầu lo ngại về những rủi ro có thể xảy ra nếu ai đó truy cập được vào hồ sơ trình duyệt hoặc thiết bị của mình. Nếu một kẻ tấn công chiếm quyền kiểm soát thiết bị, chúng hoàn toàn có khả năng tiếp cận toàn bộ mật khẩu đã lưu.

Đó chính là lúc Parth quyết định dừng việc lưu mật khẩu trên trình duyệt và chuyển giải pháp an toàn hơn.

Dưới đây là chia sẻ của anh.

Trình duyệt bảo vệ mật khẩu đã lưu như thế nào?

Các trình quản lý mật khẩu tích hợp sẵn trên trình duyệt trở nên phổ biến là có lý do chính đáng: chúng gánh vác phần lớn công việc bảo mật thay bạn.

Đơn cử như Chrome, trình duyệt này mã hóa các mật khẩu lưu trên thiết bị và sử dụng cơ chế bảo vệ của hệ điều hành để giữ an toàn cho các khóa mã hóa.

Chuyên gia cảnh báo: "Tôi đã ngừng lưu mật khẩu trên Chrome, bạn nên làm thế ngay lập tức" - Ảnh 1.

Trên hệ điều hành Windows, các phiên bản Chrome mới hơn áp dụng công nghệ mã hóa gắn liền với ứng dụng. Cơ chế này buộc quyền truy cập phải gắn chặt với chính Chrome, ngăn không cho các ứng dụng khác gửi yêu cầu lấy khóa giải mã.

Chrome cũng bổ sung thêm các lớp bảo vệ ngay trong quá trình bạn sử dụng những mật khẩu đó.

Trình duyệt có thể yêu cầu xác thực qua thiết bị hoặc tài khoản trước khi hiển thị hay quản lý các mật khẩu đã lưu. Ngoài ra, Chrome còn kiểm tra mật khẩu dựa trên danh sách các vụ rò rỉ dữ liệu đã biết, đồng thời liên kết mật khẩu với đúng trang web sở hữu, tránh tình trạng tự động điền thông tin vào một trang web giả mạo có giao diện tương tự.

Dù vậy, vấn đề nguy hiểm vẫn phát sinh khi có kẻ nào đó xâm nhập được vào trình duyệt hoặc thiết bị của bạn.

Rủi ro lớn nhất khi lưu mật khẩu trên trình duyệt Chrome

Các trình quản lý mật khẩu trên trình duyệt tuy cung cấp khả năng bảo vệ mạnh mẽ, nhưng chúng lại không thể cô lập mật khẩu của bạn khỏi một thiết bị vốn đã bị xâm nhập từ trước.

Nếu máy tính bị nhiễm mã độc, kẻ tấn công có thể nhắm trực tiếp vào danh sách thông tin đăng nhập mà trình duyệt đang lưu giữ.

Những dòng phần mềm độc hại chuyên đánh cắp thông tin như Agent Tesla, RedLine hay nhiều mã độc tương tự đều đã được ghi nhận về khả năng thu thập mật khẩu lưu trên trình duyệt.

Bên cạnh đó, kẻ tấn công còn có thể nhắm vào cookie của trình duyệt. Trong nhiều trường hợp, cookie cho phép chúng truy cập thẳng vào tài khoản thông qua phiên đăng nhập hiện có mà không cần phải biết mật khẩu là gì.

Ngoài ra, nếu bạn lưu hàng chục thông tin đăng nhập trong trình duyệt, việc kho mật khẩu đó bị bẻ khóa có thể làm rò rỉ dữ liệu của rất nhiều tài khoản cùng một lúc.

Hãy chuyển sang dùng trình quản lý mật khẩu chuyên dụng

Chuyên gia cảnh báo: "Tôi đã ngừng lưu mật khẩu trên Chrome, bạn nên làm thế ngay lập tức" - Ảnh 2.

Thị trường hiện có rất nhiều lựa chọn chất lượng như 1Password, Bitwarden, KeePass hay Proton Pass, giúp bạn không còn phải phụ thuộc vào công cụ lưu mật khẩu mặc định của trình duyệt nếu không muốn.

Tôi quyết định chọn Bitwarden vì muốn có một nơi lưu trữ chuyên biệt cho mật khẩu nhưng vẫn giữ được sự tiện lợi của tính năng tự động điền (autofill). Ứng dụng này đảm bảo toàn bộ dữ liệu trong kho lưu trữ đều được mã hóa đầu cuối.

Tuy nhiên, việc sử dụng một trình quản lý mật khẩu riêng không có nghĩa là loại bỏ được mọi rủi ro bảo mật. Rời xa trình duyệt đồng nghĩa với việc bạn phải gánh thêm một chút trách nhiệm.

Bạn vẫn phải tự bảo vệ mật khẩu chủ (master password) để đăng nhập vào ứng dụng lưu giữ mật khẩu khi cần. Nếu lỡ làm mất thông tin đăng nhập này, việc phục hồi lại toàn bộ mật khẩu sẽ trở thành một bài toán rất hóc húa.

Dù vậy, đối với tôi, sự đánh đổi đó hoàn toàn xứng đáng. Tôi thà đặt kho mật khẩu của mình vào một trình quản lý chuyên dụng còn hơn là phó mặc cho trình duyệt.

Tôi ưu tiên sử dụng passkey bất cứ khi nào có thể

Passkey hoạt động theo nguyên lý hoàn toàn khác so với mật khẩu truyền thống. Khi bạn tạo một passkey, thiết bị của bạn sẽ khởi tạo một cặp khóa mã hóa: trang web chỉ nhận được khóa công khai, trong khi khóa bí mật vẫn được lưu giữ an toàn tại đơn vị cung cấp dịch vụ passkey của bạn.

Mỗi khi đăng nhập sau đó, bạn chỉ cần phê duyệt bằng vân tay, nhận diện khuôn mặt, mã PIN hoặc phương thức mở khóa thiết bị.

Chuyên gia cảnh báo: "Tôi đã ngừng lưu mật khẩu trên Chrome, bạn nên làm thế ngay lập tức" - Ảnh 3.Hết mì chính Ajinomoto, bồn cầu TOTO, giờ lại đến hãng sữa rửa mặt "quốc dân" ở Việt Nam khiến tất cả sững sờ

Từ hũ mì chính, cái bồn cầu đến chai sữa rửa mặt Biore: Vì sao các đại gia "hàng tiêu dùng" Nhật Bản lại đang thao túng cuộc chơi tỷ đô?

Ưu điểm vượt trội về mặt bảo mật của cơ chế này là các trang web lừa đảo hoàn toàn không thể lừa bạn nhập mật khẩu được nữa.

Passkey được gắn chặt với đúng trang web hoặc ứng dụng mà nó được tạo ra, do đó trình duyệt và hệ điều hành có thể ngăn chặn việc sử dụng thông tin đăng nhập đó trên một trang web khác.

Trên Android, Google Password Manager có thể khởi tạo và lưu trữ passkey. Các trình quản lý mật khẩu khác cũng có thể đóng vai trò là nhà cung cấp passkey.

Tách biệt kho mật khẩu vẫn là lựa chọn ưu tiên của tôi

Tôi không cho rằng việc lưu mật khẩu trên trình duyệt nghiễm nhiên là một sai lầm về bảo mật. Các trình duyệt hiện đại ngày nay đều được trang bị những tính năng mạnh mẽ như mã hóa, xác thực thiết bị và kiểm tra rò rỉ dữ liệu.

Tuy nhiên, cá nhân tôi vẫn ưu tiên chuyển sang một trình quản lý mật khẩu chuyên dụng vì nó tạo ra sự tách biệt mà tôi cảm thấy an toàn hơn. Trình duyệt sẽ chỉ đảm nhận đúng vai trò duyệt web và tự động điền, trong khi toàn bộ mật khẩu được lưu trữ gọn gàng trong một cơ sở dữ liệu mã hóa độc lập do chính tôi kiểm soát.

Đồng thời, tôi cũng đang nỗ lực giảm tần suất phải dùng đến mật khẩu. Bất cứ khi nào một dịch vụ hỗ trợ passkey, đó sẽ luôn là lựa chọn hàng đầu của tôi.

Đường dây nóng: 0943 113 999

Soha
Báo lỗi cho Soha

*Vui lòng nhập đủ thông tin email hoặc số điện thoại